AP2Lernhub
Mittel

Sicherheit von Webanwendungen

XSS, CSRF, SQLi und wie man sie verhindert (OWASP-Perspektive).

Warum Priorität „Mittel"? Gelegentlich Teil der Prüfung (40–59%). Verstehen, aber nicht überinvestieren.

Lernziele

  • Die wichtigsten OWASP-Top-10-Risiken und Gegenmaßnahmen nennen
  • XSS, CSRF und SQLi klar auseinanderhalten
  • Sicherheitsheader (HSTS, CSP) einsetzen können

Top-Risiken und Gegenmaßnahmen

KategorieTypischGegenmaßnahme
Broken Access ControlIDOR, Pfad-Traversalserverseitige Rechteprüfung, niemals auf Client vertrauen
Security MisconfigurationDefault-Passwörter, offene Admin-PanelsHardening-Checklisten, CI-Scans
Cryptographic FailuresKlartext-Passwörter, TLS-Schwächenbcrypt/argon2, TLS 1.3, HSTS
Injection (SQLi, XSS, Command)Benutzereingaben im CodePrepared Statements, Output-Encoding, CSP
Authentication Failuresschwache Passwörter, fehlendes MFAMFA, Rate-Limit, starke Hashes
Software Supply Chainkompromittierte AbhängigkeitenSBOM, Dependency-Scan, Signierte Releases

XSS, CSRF, SQLi – die Klassiker

  • XSS: fremdes JS läuft im Browser des Opfers. Schutz: Output-Encoding + Content-Security-Policy.
  • CSRF: Angreifer nutzt bestehende Session aus. Schutz: CSRF-Token + SameSite-Cookies.
  • SQLi: Schutz: Prepared Statements + Least Privilege.

Sicherheitsheader

Strict-Transport-Security: max-age=63072000; includeSubDomains; preload
Content-Security-Policy: default-src 'self'; script-src 'self' https://cdn.example.com
X-Content-Type-Options: nosniff
Referrer-Policy: strict-origin-when-cross-origin

Übungen

Eine AntwortWirksamste Maßnahme gegen SQL-Injection?

Eine AntwortWelcher HTTP-Header erzwingt künftige Verbindungen über HTTPS?

Zum Weiterlernen

Externe Inhalte – AP2 Lernhub ist nicht für die Verfügbarkeit oder Korrektheit der verlinkten Seiten verantwortlich.

Verwandte Themen